08/27/2026 | Press release | Distributed by Public on 08/27/2026 04:44
Pytania zadawane przez podmioty danych oraz administratorów związane z incydentem bezpieczeństwa MyDr
1. Co mogę zrobić, jako osoba, której dane wyciekły, po otrzymaniu informacji od administratora o incydencie związanym z moimi danymi osobowymi?
Odpowiedź: W takiej sytuacji rozważ zastrzeżenie swojego numer PESEL. Można to zrobić przez np. aplikację mObywatel lub udając się do dowolnego urzędu miasta lub gminy. Zachowaj ostrożność podczas podawania danych przez Internet lub telefon. Nie odpowiadaj na podejrzane wiadomości. Dokładnie analizuj kierowane do Ciebie komunikaty, zawarte np. w wiadomościach SMS lub e-mail, aby uniknąć np. ataku phishingowego, którego celem może być wyłudzenie danych czy uzyskanie dostępu do internetowych systemów bankowych bądź innych usług, z których korzystasz.
2. Czy mogę złożyć skargę na administratora danych w związku z wyciekiem moich danych osobowych z MyDr?
Odpowiedź: Nie musisz składać indywidualnej skargi w tym zakresie. Prezes Urzędu Ochrony Danych Osobowych przeprowadzi kontrolę pod kątem zastosowanych środków technicznych i organizacyjnych w podmiocie przetwarzającym (MyDr). Możesz natomiast skorzystać z praw przysługujących Ci na mocy Rozdziału III RODO, zwracając się o ich realizację do administratora Twoich danych osobowych. Pamiętaj przy tym, że administrator nie zawsze będzie mógł Ci odpowiedzieć bez zbędnej zwłoki. W każdym razie jednak powinien odpowiedzieć w terminie miesiąca od otrzymania żądania. W razie potrzeby termin ten może przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań. W terminie miesiąca od otrzymania żądania administrator informuje osobę, której dane dotyczą, o takim przedłużeniu terminu, z podaniem przyczyn opóźnienia. Skarga złożona do Prezesa UODO z powodu braku odpowiedzi w ww. terminie jest skargą przedwczesną.
3. Jakie działania powinien podjąć administrator w związku z incydentem w My Dr?
Odpowiedź: Jeśli otrzymałeś informację potwierdzającą od MyDr, iż incydent obejmował również dane, których jesteś administratorem, to przeanalizuj go w aspekcie konieczności zawiadomienia o nim Prezesa UODO. Wymaga to analizy naruszenia pod kątem ryzyka naruszenia praw lub wolności osób fizycznych. Pamiętaj, że zgodnie z art. 33 ust. 1 RODO bez zbędnej zwłoki; w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia powinieneś zgłosić je do Prezesa UODO. Jeśli dokonasz zgłoszenia po upływie tego terminu dołącz wyjaśnienie przyczyn opóźnienia. Jeśli stwierdzasz, że ryzyko naruszenia praw lub wolności osób fizycznych jest wysokie, koniecznie i bez zbędnej zwłoki zawiadom osobę której dane dotyczą, o takim naruszeniu.
Informacje o obowiązkach administratorów związanych z naruszeniem ochrony danych dostępne są w poradniku UODO pod linkiem: https://uodo.gov.pl/pl/138/3561.